Auftragsverarbeitungsvertrag
Dieser AVV gilt, wenn Sie personenbezogene Daten von Endnutzern über Adetio verarbeiten. Sie sind der Verantwortliche; die Betreibergesellschaft von Adetio (wird vor dem Start veröffentlicht) ist Ihr Auftragsverarbeiter nach Art. 28 DSGVO. Er ist Bestandteil unserer Allgemeinen Geschäftsbedingungen.
Dieses Dokument wird der Einfachheit halber in mehreren Sprachen bereitgestellt. Im Fall von Abweichungen ist die englische Fassung maßgeblich.
1. Rollen & Anwendungsbereich
Sie bestimmen die Zwecke und Mittel der Verarbeitung (Verantwortlicher); Adetio verarbeitet personenbezogene Daten ausschließlich zur Bereitstellung der Plattform nach Ihren dokumentierten Weisungen (Auftragsverarbeiter). Gegenstand sind Identität und Authentifizierung; betroffene Personen sind Ihre Endnutzer; die Kategorien umfassen Kennungen, Zugangsdaten und Authentifizierungs-Metadaten.
2. Weisungen zur Verarbeitung
Wir verarbeiten personenbezogene Daten ausschließlich nach Ihren dokumentierten Weisungen, einschließlich dieses AVV und Ihrer Konfiguration, sofern nicht EU- oder mitgliedstaatliches Recht etwas anderes verlangt — in diesem Fall informieren wir Sie zuvor, soweit dies rechtlich zulässig ist.
3. Vertraulichkeit & Sicherheit
Personen mit Zugang zu personenbezogenen Daten sind zur Vertraulichkeit verpflichtet. Wir setzen die auf unserer Sicherheitsseite beschriebenen technischen und organisatorischen Maßnahmen um, dem Risiko nach Art. 32 DSGVO angemessen, einschließlich Verschlüsselung, Zugriffskontrolle und Belastbarkeit.
4. Unterauftragsverarbeiter
Sie genehmigen die auf unserer Seite zu Unterauftragsverarbeitern aufgeführten Dienstleister, die alle in der EU ansässig sind. Wir verpflichten jeden von ihnen zu gleichwertigen Datenschutzpflichten, bleiben für ihre Leistung verantwortlich und kündigen Änderungen mindestens 30 Tage im Voraus an, damit Sie widersprechen können.
5. Internationale Übermittlungen
Wir übermitteln keine personenbezogenen Daten außerhalb der EU/des EWR. Sollte sich das je ändern, stützen wir uns auf einen Angemessenheitsbeschluss oder die EU-Standardvertragsklauseln und informieren Sie vorab.
6. Betroffenenanfragen & Datenschutzverletzungen
Wir unterstützen Sie bei der Beantwortung von Betroffenenanfragen und, unter Berücksichtigung der Art der Verarbeitung, bei der Erfüllung Ihrer Pflichten zu Sicherheit und Datenschutz-Folgenabschätzung. Wir benachrichtigen Sie unverzüglich — und, sofern machbar, innerhalb von 72 Stunden — über jede Verletzung des Schutzes personenbezogener Daten, die Ihre Daten betrifft.
7. Rückgabe, Löschung & Audits
Bei Beendigung geben wir personenbezogene Daten nach Ihrer Wahl innerhalb von 90 Tagen zurück oder löschen sie, sofern keine gesetzliche Aufbewahrungspflicht besteht. Wir stellen die Informationen bereit, die zum Nachweis der Einhaltung erforderlich sind, und ermöglichen Audits einschließlich Inspektionen nach angemessener Ankündigung.